Szabályozás

EKB: négy hónap a bankoknak kiberbiztonsági tervre a fejlett AI-kockázatok miatt

Az Európai Központi Bank az euróövezeti bankokhoz intézett levelében négy hónapot adott a mesterséges intelligenciát használó kibertámadások elleni cselekvési terv kidolgozására.

EKB: négy hónap a bankoknak kiberbiztonsági tervre a fejlett AI-kockázatok miatt

Az Európai Központi Bank (EKB) kedden arra utasította az euróövezet hitelintézeteit, hogy négy hónapon belül dolgozzanak ki részletes cselekvési terveket a mesterséges intelligenciát (AI) felhasználó kibertámadások kockázatainak kezelésére. A határidő szerint a vonatkozó terveket október 31-ig kell benyújtaniuk a bankoknak.

Miért lépett az EKB?

Az EKB levelében azt hangsúlyozta, hogy a fejlett AI-modellek terjedése új típusú és súlyos következményekkel járhat a pénzintézetek információ- és kommunikációtechnológiai (IKT-) rendszereinek bizalmasságára, sértetlenségére és ellenálló képességére. A felügyelet külön kiemelte, hogy néhány korszerű modell – például az Anthropic Mythos nevű modell – hozzáférését korlátozták, és jelenleg ezek a fejlett rendszerek az euróövezeti bankok számára sem elérhetők.

Mit kér az EKB a bankoktól?

A szabályozó több konkrét intézkedést javasol:

  • a nyilvános hálózatról elérhető rendszerek és egyéb sérülékeny technológiai elemek fokozott védelmét;
  • külső beszállítók szoftvereinek és a nyílt forráskódú komponensek felülvizsgálatát;
  • a biztonsági rések gyorsabb megszüntetését és a folyamatos monitorozás megerősítését;
  • elavult technológiai háttér korszerűsítését és a kiberhigiénia javítását;
  • a válságkezelési, helyreállítási és információmegosztási mechanizmusok megerősítését.

Az EKB jelezte továbbá, hogy az érintett bankfelügyeleti erőforrások biztosítása érdekében elhalasztott egy különálló informatikai felmérést, és szükség esetén módosíthatja az ellenőrzések ütemezését és más felügyeleti feladatait.

Rendszerszintű kockázat: ESRB figyelmeztetése

Párhuzamosan az Európai Rendszerkockázati Testület (ESRB) is figyelmeztetést adott ki. Az ESRB szerint nagyszabású kiberbiztonsági zavarok alááshatják a pénzügyi intézmények iránti bizalmat, és lokális vagy szélesebb körű pánikszerű tőkekivonásokhoz vezethetnek a sebezhetőbbnek tartott szereplőknél vagy országokban. Az uniós szervezet ezeket a fejleményeket rendszerszintű kockázatként kezeli.

Az ESRB több lehetséges forgatókönyvet vázolt fel, kezdve a kisebb bankok iránti bizalom fokozatos elvesztésétől és az államilag támogatott kémkedés kockázatától, egészen a fizetési, elszámolási és kiegyenlítési rendszerek elleni összehangolt támadásokig. A testület rámutatott, hogy a hatásokat dezinformációs kampányok is felerősíthetik, és az incidensek gyorsan átterjedhetnek a szektor más szereplőire a közösen használt technológiai szolgáltatókon és megosztott szoftveres megoldásokon keresztül.

Mi a következő lépés?

A bankoknak most fel kell mérniük a saját rendszereikre, harmadik felektől érkező komponensekre és a nyílt forráskódú elemekre leselkedő AI-alapú fenyegetéseket, majd ennek alapján kell kidolgozniuk és benyújtaniuk a cselekvési terveket október 31-ig. Az EKB és az ESRB figyelmeztetései arra utalnak, hogy a szabályozók a jövőben szorosabb felügyeletet gyakorolhatnak az AI által okozott kiberrizikók kezelése felett.

A lépés jelentőségét mutatja, hogy az EKB proaktív intézkedései és az ESRB rendszerszintű megközelítése együttesen azt célozzák, hogy csökkentsék a pénzügyi rendszerre gyakorolt potenciálisan gyorsan terjedő és súlyos következményekkel járó cyberkockázatokat.

Kulcsadatok

  • Az EKB négy hónapot adott a bankoknak; a terveket október 31-ig kell benyújtani.
  • Az Anthropic Mythos és más fejlett AI-modellek hozzáférését korlátozták; ezek jelenleg nem elérhetők az euróövezeti bankok számára.
  • Az EKB elhalasztott egy külön IT-felmérést a szükséges erőforrások felszabadítása érdekében.

(Tájékoztatás forrása: Reuters.)